Nuove versioni di Node.js 13.8, 12.15 e 10.19 con correzione delle vulnerabilità

Разработчики серверной JavaScript-платформы Node.js hanno pubblicato versioni correttive 13.8.0, 12.15.0 e 10.19.0, che risolvono tre vulnerabilità:

  • CVE-2019-15606 — gestione errata degli spazi bianchi opzionali (OWS) dopo il valore nell'intestazione HTTP;
  • CVE-2019-15605 — potenziale attacco HRS (HTTP Request Smuggling, permette infilarsi nel contenuto di altre richieste elaborate nello stesso flusso tra frontend e backend) tramite un'intestazione HTTP Transfer-Encoding appositamente formattata;
  • CVE-2019-15604 — crash del server TLS attivato da remoto inviando una stringa non valida nel certificato.

Inoltre, nei nuovi rilasci è stata migliorata la sicurezza del parser HTTP e il parsing più rigoroso degli elementi delle richieste HTTP. Questa modifica potrebbe causare problemi di compatibilità con implementazioni HTTP che violano i requisiti delle specifiche. Per disabilitare la modalità rigorosa, è prevista la configurazione insecureHTTPParser e l'opzione della riga di comando “—insecure-http-parser”.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster